## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-NEO23X0-AUDITD

root@kitploit:~
___ ___ __ __
/ | __ ______/ (_) /_____/ /
/ /| |/ / / / __ / / __/ __ /
/ ___ / /_/ / /_/ / / /_/ /_/ /
/_/ |_\__,_/\__,_/_/\__/\__,_/
Best Practice Auditd ꡬμ±
## κ°μ
μ΄ auditd ꡬμ±μ λͺ©νλ λ€μκ³Ό κ°μ λͺ¨λ² μ¬λ‘ κΈ°μ€μ μ μ 곡νλ κ²μ
λλ€.
* μ£Όμ Linux λ°°ν¬νμμ κΈ°λ³Έμ μΌλ‘ λ‘λλλλ‘ μ€κ³
* κ΄λ²μν 보μ κ΄λ ¨ νΈμ€νΈ νλμ ν¬ν¨
* κΈ΄ νλμ½λ©λ νμ§ λͺ©λ‘λ³΄λ€ μ¬μ¬μ© κ°λ₯ν ν
λ λ©νΈλ¦¬λ₯Ό μ νΈ
* νμ§ λ‘μ§μ Sigma κ·μΉ, SIEM μ½ν
μΈ λλ νΈμ€νΈ μΈ‘ λΆμμ μ μ§
* μΉμ
ꡬλΆκ³Ό μ£Όμμ ν΅ν΄ μ½κΈ° μ½κ³ μ μνκΈ° μ½κ² μ μ§
λ¨μνλ κ·μΉ μΈνΈλ μλμ μΌλ‘ μΌλΆ κ³ κ°μΉμ΄μ§λ§ μ μ¬μ μΌλ‘ λλμ ν
λ λ©νΈλ¦¬, νΉν νλ‘μΈμ€ μμ±, μμΌ μμ± λ° νμΌ μ κ·Ό μ€ν¨ μ΄λ²€νΈλ₯Ό μ μ§ν©λλ€. νμν κ²½μ° μ΄λ¬ν μΉμ
μ νκ²½μ λ§κ² μ‘°μ νμΈμ.
## μ μ© λ²μ
νμ¬ κ΅¬μ±μ λ€μ μ μ© λ²μμ μ€μ μ λ‘λλ€.
* μ체 κ°μ¬ λ° κ°μ¬ κ΅¬μ± λ¬΄κ²°μ±
* λ
Έμ΄μ¦ νν° λ° μ΄μμ± μ€μ¬ μ μΈ
* 컀λ, λͺ¨λ, λ§μ΄νΈ, μ€μ λ° μκ° λ³κ²½
* μμ½λ μμ
, κ³μ λ°μ΄ν°λ² μ΄μ€, PAM, sudo λ° λ‘κ·ΈμΈ μν
* λ€νΈμν¬, λ°©νλ²½, μμ, μλΉμ€ λ° λΆνΈ κ²½λ‘ κ΅¬μ±
* λΌμ΄λΈλ¬λ¦¬ κ²½λ‘, μ
Έ νλ‘ν, SSH, systemd λ° MAC μ μ±
λ³κ²½
* μ€ν¨ν μ κ·Ό μλ, DAC μμ , μΈμ
νμΌ λ° κΆν λ¨μ© ν΄λ¦¬μ€ν±
* `ptrace`, `memfd_create`, `bpf`, λ€μμ€νμ΄μ€, `io_uring` λ° `userfaultfd`μ κ°μ νΉμ ν리미ν°λΈ
* μννΈμ¨μ΄, 컨ν
μ΄λ λ° λ³΄μ λꡬ κ΅¬μ± κ²½λ‘
* `execve`, `execveat`, μμΌ μμ±, νμΌ μμ λ° 32λΉνΈ ABI μ¬μ©κ³Ό κ°μ λλ ν
λ λ©νΈλ¦¬
## κ΄λ ¨ νλ‘μ νΈ
μ΄ κ·μΉ μΈνΈλ λ€μ΄μ€νΈλ¦Ό νμ§ λ‘μ§μ λν΄ μ€λ¦½μ μΌλ‘ μ μ§λ©λλ€. μ΄λ κ΄λ²μνκ² μ μ©ν κ°μ¬ ν
λ λ©νΈλ¦¬λ₯Ό μμ§νλ λ° μ€μ μ λλ©°, μ΄ν Sigma κΈ°λ° λꡬλ SIEM 쿼리μ κ°μ λ€μν λ°©μμΌλ‘ λΆμλ μ μμ΅λλ€.
μ΄ κ°μ¬ λ°μ΄ν°λ₯Ό νμ©ν μ μλ μ€ν μμ€ νλ‘μ νΈ μ€ νλλ Aurora Linuxλ‘, eBPF κΈ°λ° ν
λ λ©νΈλ¦¬μ μ¬μ©μ κ³΅κ° κ°ν λ° Sigma κ·μΉ λ§€μΉμ κ²°ν©ν κ°λ³κ³ μ¬μ©μ μ μ κ°λ₯ν Sigma κΈ°λ° Linux μμ΄μ νΈμ
λλ€.
## κ²μ¦
μ΄ κ·μΉ μΈνΈλ μλμ μΌλ‘ `-i`λ₯Ό ν¬ν¨νμ¬ μ νμ λ°°ν¬νλ³ κ²½λ‘κ° μΌλΆ λ°μ΄λ리λ λλ ν°λ¦¬κ° μλ μμ€ν
μμ λ‘λλ₯Ό μ€λ¨νμ§ μλλ‘ ν©λλ€. μ΄λ κ² νλ©΄ κΈ°λ³Έ λ°°ν¬κ° κ°λ¨νμ§λ§ κ·μΉ λ‘λ μ€λ₯κ° λ¬΄μλ©λλ€.
λ°°ν¬ μ μ격ν κ²μ¦μ μνλ€λ©΄ `-i` μ€μ μ κ±°ν μμ 볡μ¬λ³Έμ ν
μ€νΈνμΈμ. μλ₯Ό λ€μ΄:
root@kitploit:~
grep -v '^-i$' audit.rules > /tmp/audit.rules.strict
auditctl -R /tmp/audit.rules.strict
μ μ₯μμλ κ·μΉμ λ¦°νΈνκ³ μ΄μ κ°λ₯ν CI 볡μ¬λ³Έκ³Ό μ격ν 볡μ¬λ³Έμ΄ λͺ¨λ Ubuntuμμ λ‘λλ μ μλμ§ νμΈνλ GitHub Actions κ²μ¬λ ν¬ν¨λμ΄ μμ΅λλ€.
## UID_MIN
`audit.rules`μ μ¬λ¬ κ·μΉμ `auid>=1000 -F auid!=unset`μ μ¬μ©νμ¬ λνν μ¬μ©μ νλμ μ΄μ μ λ§μΆκ³ μ€μ λμ§ μμ λ‘κ·ΈμΈ μΈμ
μ μ μΈν©λλ€.
`1000`μ λ§μ Linux λ°°ν¬νμμ μΌλ°μ μΈ `UID_MIN`μ΄μ§λ§ 보νΈμ μ΄μ§λ μμ΅λλ€. νΈμ€νΈμμ λ€λ₯Έ `UID_MIN`μ μ¬μ©νλ κ²½μ° `/etc/login.defs`λ₯Ό νμΈνκ³ λ°°ν¬ μ μ `audit.rules`μμ `1000`μ κ΅μ²΄νμΈμ:
root@kitploit:~
awk '$1=="UID_MIN" { print $2 }' /etc/login.defs
## AF_ALG / Copy Fail ν
λ λ©νΈλ¦¬
2026λ
4μ 29μΌ, Xintλ Copy Fail (CVE-2026-31431)μ λ°ννμ΅λλ€. μ΄λ 컀λ μνΈν μ¬μ©μ κ³΅κ° μΈν°νμ΄μ€(`AF_ALG`)μ `splice()`λ₯Ό ν¨κ» μ
μ©νμ¬ λ©λͺ¨λ¦¬ λ΄ νμ΄μ§ μΊμ λ°±μ
νμΌμ μμμν€λ λ‘컬 κΆν μμΉ κΈ°μ μ
λλ€.
μ΄ κ·μΉ μΈνΈλ μμ± κ°λ₯ν μ¬μ©μ μΈμ
μμ ν΄λΉ μ€μ μ μμ μ μ΄κ³ λ
Έμ΄μ¦κ° μ μ λΆλΆμ μμ§νκΈ° μν΄ μμ `af_alg` λΈλ‘μ ν¬ν¨ν©λλ€:
* `socket(AF_ALG, ...)`
* μΌλ°μ μΈ κ³ μ ν¬κΈ° `struct sockaddr_alg`λ₯Ό μ¬μ©νλ `bind()`
* `setsockopt(..., SOL_ALG, ...)`
μ΄λ `authencesn(hmac(sha256),cbc(aes))`μ κ°μ μΌνμ± μλͺ
λ³΄λ€ μλμ μΌλ‘ λ μΌλ°μ μ
λλ€. κ°μ¬ μμ€ν
νΈμΆ νν°λ λ¬Έμμ΄ μΈμλ₯Ό μΌμΉμν¬ μ μκΈ° λλ¬Έμ
λλ€. μ€μ λ‘ μκ³ λ¦¬μ¦ μ΄λ¦μ `bind()`κ° λ°©μΆνλ `SOCKADDR` λ μ½λμ μμΌλ―λ‘ κΆμ₯λλ λ€μ΄μ€νΈλ¦Ό νμ§λ λ€μκ³Ό κ°μ΅λλ€:
* `key=af_alg`λ‘ νν°λ§
* `SOCKADDR.saddr` / `SADDR={ saddr_fam=alg ... }` κ²μ¬
* `salg_type=aead`μ `salg_name`μ `authencesn(` ν¬ν¨ μ¬λΆ νλκ·Έ μ§μ
* λμΌν `pid`, `exe` λλ `auid`κ° μ§§μ μκ° λ΄μ λ§μ λ°μΈλλ₯Ό λ°©μΆν κ²½μ° μ¬κ°λ μν₯
Xintκ° μ€λͺ
ν κ°λ
μ¦λͺ
μ λν λ°λ³΅μ μΈ `splice()` μμ
μ μμ‘΄ν©λλ€. μ΄λ¬ν μμ€ν
νΈμΆμ λ§μ μμ€ν
μμ κΈ°λ³Έ κ·μΉ μΈνΈμ ν¬ν¨νκΈ°μλ λ무 μλλ½μ΅λλ€. λ°λΌμ μ μ₯μμλ `audit.rules`μ μ£Όμ μ²λ¦¬λ `splice_user` μ€λ²λ μ΄λ§ ν¬ν¨λμ΄ μμ΅λλ€. μ¬μ©μ νκ²½μμ `splice` / `vmsplice`κ° λλ¬Όκ³ λμΌν νλ‘μΈμ€ λλ μ¬μ©μ μΈμ
μ μ΅κ·Ό `af_alg` νλκ³Ό μκ΄ κ΄κ³κ° μλ κ²½μ°μλ§ νμ±ννμΈμ.
## μΆμ²
μ΄ κ΅¬μ±μ λ€μ μΆμ²μ κΈ°λ³Έ κ·μΉ μΈνΈμ λν μλ
κ°μ λ³ν©λ κ°μ μ¬νμ κΈ°λ°μΌλ‘ ν©λλ€.
Gov.uk auditd κ·μΉ https://github.com/gds-operations/puppet-auditd/pull/1
CentOS 7 κ°ν https://highon.coffee/blog/security-harden-centos-7/#auditd---audit-daemon
Linux audit μ μ₯μ https://github.com/linux-audit/audit-userspace/tree/master/rules
Auditd κ³ μ±λ₯ Linux κ°μ¬ https://linux-audit.com/tuning-auditd-high-performance-linux-auditing/
Copy Fail: λͺ¨λ μ£Όμ Linux λ°°ν¬νμμ 732λ°μ΄νΈλ‘ λ£¨νΈ κΆν νλ https://xint.io/blog/copy-fail-linux-distributions
Linux 컀λ μνΈν μ¬μ©μ κ³΅κ° μΈν°νμ΄μ€ (AF_ALG) https://docs.kernel.org/crypto/userspace-if.html
### μΆκ° κ·μΉ
μ΄λ¬ν κ·μΉμ΄ λͺ¨λ ν¬ν¨λ κ²μ μλλλ€.
PCI DSS μ€μμ λν΄μλ λ€μμ μ°Έμ‘°νμΈμ: https://github.com/linux-audit/audit-userspace/blob/master/rules/30-pci-dss-v31.rules
NISPOM μ€μμ λν΄μλ λ€μμ μ°Έμ‘°νμΈμ: https://github.com/linux-audit/audit-userspace/blob/master/rules/30-nispom.rules
## IppSecμ λμμ μ€λͺ
IppSecμ auditdλ₯Ό μ¬μ©νμ¬ OMIGOD μ·¨μ½μ μ
μ©μ νμ§νλ λ°©λ²μ μ€λͺ
νλ λμμμ 촬μνμ΅λλ€. ν΄λΉ λμμμ ν΅μ¬ auditd κ°λ
μ μ¬μ ν μ μ©νμ§λ§, μ΄ μ μ₯μμ κ·μΉ μΈνΈλ μ΄ν ν¬κ² λ¨μνλμμ΅λλ€. λμμμ μμ¬μ λ°°κ²½ λ° auditd κΈ°λ° νμ§ μμ΄λμ΄ μκ°λ‘ μ·¨κΈνκ³ , νμ¬ `audit.rules`μ μ€λ³ λ¬Έμλ‘ μ·¨κΈνμ§ λ§μμμ€.
https://www.youtube.com/watch?v=lc1i9h1GyMA
## κΈ°μ¬
λ³κ²½ μ¬νμ ν 리νμ€νΈλ‘ κΈ°μ¬ν΄ μ£ΌμΈμ.